More Markets verliert 9,3 Millionen US-Dollar durch Leerung der WFLOW-Reserve auf Flow EVM
Wichtige Erkenntnisse
- •Ein Angreifer nutzte eine Ankr-Liquid-Staking-Position in Kombination mit dem E-Mode von Aave V3, um die WFLOW-Kreditreserve von More Markets zu leeren, und entzog am 31. August 15,5 Millionen WFLOW.
- •Die Zahl von 9,3 Millionen US-Dollar ist eine anfängliche Detector-Schätzung; endgültiger Ausfall und rückführbare Beträge sind noch nicht bestimmt.
- •Nach dem Exploit hielt More Markets rund 3,64 Millionen US-Dollar TVL und etwa 3,67 Millionen US-Dollar an aktiven Krediten – deutlich weniger als der geschätzte Verlust.
- •Der Vorfall ist der dritte recente DeFi-Lending-Exploit mit verzerrbaren Sicherheitenbewertungen, nach dem Tectonic-Exploit auf Cronos (ca. 75 Millionen US-Dollar) und dem Moonwell-Angriff auf Base (ca. 9 Millionen US-Dollar).
- •Flows Mainnet und Kerninfrastruktur, einschließlich Blockproduktion und EVM Gateway, blieben während des gesamten Angriffs operativ, ohne netzwerkweiten Stopp.

More Markets erlitt am 31. August einen Exploit auf Flow EVM in geschätzter Höhe von 9,3 Millionen US-Dollar, nachdem ein Angreifer eine gebundene Liquid-Staking-Position von Ankr in Kombination mit E-Mode nutzte, um die WFLOW-Kreditreserve des Protokolls zu leeren.
Der Angriff entnahm 15,5 Millionen WFLOW aus dem mFlowWFLOW-Markt, bevor die Vermögenswerte über eine Reihe von Transaktionen nach dem Exploit weiterbewegt wurden. Die Zahl von 9,3 Millionen US-Dollar stellt die anfängliche Detector-Einschätzung dar; der endgültige Ausfall und die rückführbaren Beträge sind noch festzulegen.
Ankr LST und E-Mode genutzt, um WFLOW abzuziehen
More Markets ist ein non-custodiales Kreditprotokoll, das auf Aave V3 basiert und auf Flow EVM betrieben wird. Nutzer können Vermögenswerte zur Ertragsgenerierung bereitstellen, Sicherheiten hinterlegen und aus Liquiditätsreserven borrowen – WFLOW und ankrFLOW gehören zu den unterstützten Märkten.
Der Efficient Mode von Aave V3, kurz E-Mode, erhöht die Kapitaleffizienz für Vermögenswerte, die in korrelierte Kategorien gruppiert sind, indem kategoriespezifische Loan-to-Value- und Liquidationsparameter zugelassen werden. Die Funktion kann daher eine höhere Kreditkapazität ermöglichen als standardmäßige Sicherheiteneinstellungen, wenn eine berechtigte Position innerhalb einer E-Mode-Kategorie betrieben wird. E-Mode wurde für Vermögenswerte konzipiert, deren Preise voraussichtlich eng zusammenbewegen – etwa Liquid-Staking-Token in Kombination mit dem zugrunde liegenden Stake. Die höhere Kreditkapazität setzt voraus, dass diese Korrelation auch unter Marktstress oder Manipulation bestehen bleibt.
In der Standard-Flow-Konfiguration von More Markets ist WFLOW mit einem LTV von 81,5 % und einer Liquidationsschwelle von 83 % hinterlegt, während ankrFLOW einen LTV von 78,5 % und eine Liquidationsschwelle von 81 % aufweist. E-Mode kann diese Standard-Risikoparameter durch kategoriespezifische Einstellungen für berechtigte Sicherheiten- und Schuldpositionen ersetzen.
Der bestätigte Angriffspfad konzentriert sich auf die an Ankr gekoppelte Liquid-Staking-Position, E-Mode und die geleerte mFlowWFLOW-Reserve. Betroffen war das Kreditsystem von More Markets, nicht die zugrunde liegende Konsensinfrastruktur von Flow.
Liquidität von More Markets unterhalb der Exploit-Schätzung
Nach Bekanntwerden des Exploits verfügte More Markets über rund 3,64 Millionen US-Dollar TVL sowie etwa 3,67 Millionen US-Dollar an aktiven Krediten. Die anfängliche Detector-Einschätzung von 9,3 Millionen US-Dollar liegt damit erheblich über dem verbleibenden gemeldeten Wert der eingeschlossenen Vermögenswerte des Protokolls.
Der Angriff folgt auf einen weiteren großen Exploit im Kreditmarkt weniger als einen Tag zuvor. Cronos stellte die Blockproduktion ein, nachdem ein Tectonic-Exploit eine anfängliche Verlustschätzung von nahezu 75 Millionen US-Dollar ergab, wobei manipuliertes TONIC als Sicherheit zum Borrowen wertvollerer Vermögenswerte genutzt wurde.
Tage zuvor entzog ein separater Moonwell-Angriff auf Base rund 9 Millionen US-Dollar, nachdem Angreifer kaum gehandeltes MAMO als Sicherheit aufblähten, um anschließend cbBTC, USDC und an Ethereum gekoppelte Vermögenswerte zu borrowen.
Die drei Vorfälle teilen einen gemeinsamen Mechanismus: Es wurde Sicherheit, deren Bewertung verzerrt werden konnte, verwendet, um größere Mengen liquiderer Vermögenswerte aus Kreditreserven zu borrowen. Dieses Muster gehört historisch zu den wiederkehrendsten Verlustquellen im DeFi-Lending, weshalb etablierte Protokolle Oracles und das Borrowen gegen wenig liquide oder eng korrelierte Asset-Paare einschränken.
Flow Mainnet bleibt in Betrieb
Flow selbst blieb während des gesamten Angriffs auf More Markets online. Kernkomponenten des Mainnet blieben operativ, darunter Blockfinalisierung, Transaktionsausführung, Block Sealing und das EVM Gateway des Netzwerks.
Das Netzwerk erlebte keinen mainnet-weiten Stopp im Zusammenhang mit der Leerung bei More Markets. Zum Zeitpunkt der Veröffentlichung waren Flows EVM Gateway und die Kerninfrastruktur der Blockproduktion weiterhin operativ. Offene Punkte für das Protokoll sind die endgültige Ausfallbuchung, mögliche Wiederherstellungs- und Funds-Verfolgungsmaßnahmen rund um die Transaktionen nach dem Exploit sowie die Frage, ob More Markets seine E-Mode- und Liquid-Staking-Risikoparameter anpasst, bevor der betroffene Markt wiedereröffnet wird.